
JSM Show Post Metadata < 4.9.1 — Stored XSS с ролью Contributor+ через ключ метаполя Custom Field
| CVE ID | CVE-2026-88997 |
| Статус | PUBLISHED |
| CNA | WPScan |
| Опубликовано | 2026-09-23 |
| Обновлено | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
Плагин WordPress JSM Show Post Metadata до версии 4.9.1 не выполняет должного экранирования ключа метаданных записи перед выводом его в атрибут встроенного обработчика событий в метабоксе административной панели. Это позволяет пользователям с уровнем доступа contributor и выше внедрять произвольный JavaScript, который выполняется в сессии пользователя с более высокими привилегиями, просматривающего затронутую запись (stored XSS).
| Поле | Значение |
|---|---|
| Производитель | Неизвестен |
| Продукт | JSM Show Post Metadata |
| Затронутые версии | от 0 до 4.9.1 |
| Статус по умолчанию | не затронут |
| Исправлено в | 4.9.1 |
Обновите плагин JSM Show Post Metadata до версии 4.9.1 или более поздней.
Источник: WPScan (CNA) — запись CVE для CVE-2026-88997